Sceawere
Vulnerability Detail
CVE-2026-66673UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Flatastic Unauthenticated Cross Site Scripting
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.1
- Creation Date
- 6h ago
- Vendor
- Monkeysan
- Product
- Flatastic
- Attack Type
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated Cross Site Scripting (XSS) in Flatastic <= 2.0 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.1",
"pubDate": "2026-08-20T12:16:35.697Z",
"pubdate": "2026-08-20T12:16:35.697Z",
"executiveSummary": "An unauthenticated Cross-Site Scripting (XSS) vulnerability exists in the Flatastic product for versions 2.0 and prior. This security flaw allows remote, unauthenticated attackers to inject malicious client-side scripts, typically JavaScript, into web pages rendered by the application and viewed by unsuspecting users.\nThe primary impact of this vulnerability includes session hijacking, credential theft, defacement of the affected web application, and redirection of users to malicious external sites. Because the attack vector is unauthenticated, threat actors require no prior access to the system, significantly lowering the barrier to exploitation.\nThe risk implication is critical for organizations deploying vulnerable versions of Flatastic, as successful exploitation undermines the integrity and confidentiality of user sessions interacting with the application. Remediation typically requires applying vendor-supplied patches or updates to versions higher than 2.0, alongside rigorous input sanitization and output encoding implementations across all vulnerable parameters.",
"technicalDetails": "The vulnerability is rooted in the improper handling and insufficient sanitization of user-supplied input rendered by the Flatastic application in versions <= 2.0. Specifically, the affected component fails to implement robust context-aware output encoding, allowing malicious script payloads to be reflected directly in the Document Object Model (DOM) of the browser.\nThe attack vector is network-based and exposes the application externally without requiring any authentication or elevated privileges. An attacker crafts a malicious Uniform Resource Locator (URL) or submits specially formatted input containing arbitrary JavaScript payloads to vulnerable application endpoints.\nThe attack flow proceeds as follows: First, the unauthenticated attacker crafts an exploit payload encapsulated within Hypertext Markup Language (HTML) or JavaScript tags. Second, the attacker delivers this payload to the target application via vulnerable input vectors, such as reflected parameters. Third, the application processes the input and includes it in the HTTP response without proper neutralization. Fourth, the victim's web browser parses the server response, interprets the malicious payload as legitimate code, and executes the script within the context of the victim's session.\nPost-exploitation impact includes the execution of arbitrary script code within the victim's browser session, granting the attacker the ability to access sensitive data stored in local storage, session cookies, or DOM structures. This enables full compromise of the user interaction layer without necessitating server-side access."
}